Группировка киберпреступников, говорящая на китайском языке и известная под названием Gambling Goblin, устанавливает вредоносные модули Apache на взломанные веб-серверы бразильских государственных и образовательных учреждений. С их помощью злоумышленники перенаправляют посетителей на подконтрольные им страницы, пропагандирующие азартные игры и спортивные ставки.

Исследователи отследили эту кампанию с середины 2025 года.

Вредоносные модули перенаправляют посетителей на фишинговые страницы, сохраняя видимость легитимного источника трафика. При этом удаляются защитные заголовки исходного сайта, позволяя внедренному контенту работать без ограничений.

Поддельные страницы имитируют популярные цифровые магазины, включая Google Play, Microsoft Store и Amazon, но на самом деле продвигают онлайн-казино и букмекерские конторы.

Целью атаки является манипулирование рейтингами поисковых систем (SEO) в масштабах сети. Взломанные высокорейтинговые домены, главным образом сайты бразильского правительства, объединяются для искусственного повышения поисковых позиций.

Ранее сообщалось, что как минимум 20 портальных сайтов с доменами .gov.br, принадлежащих бразильским муниципалитетам и органам правоохраны, использовались для распространения вредоноса в рамках другой кампании.

Взломанные хосты с доменами .gov.br и .jus.br требуют отдельной обработки, поскольку их блокировка нарушила бы доступ граждан к государственным ресурсам.

Бразилия начала лицензировать букмекерские конторы с 1 января 2025 года в соответствии с Законом 14 790/2023, разрешив операторам использовать домены .bet.br через национальный реестр доменов.

Неизвестно, имеют ли букмекерские конторы, продвигаемые через взломанные серверы, надлежащую лицензию.

После получения доступа к серверу группировка развертывает следующие инструменты:

  • DownPro — пользовательский загрузчик вредоноса
  • AlphaAgent — модульный бэкдор
  • oRAT — троян удаленного доступа
  • Модифицированный крадец учетных данных на базе 3snake
  • Инструмент для перебора паролей SSH
  • Агент разведки с поддержкой плагинов

Инструмент 3snake использует ptrace для перехвата процессов sshd и sudo, извлекая информацию аутентификации. Анализ исходного кода подтвердил, что компонент позволяет злоумышленникам получать учетные данные администратора взломанного сервера.

Способ первоначального доступа на серверы остается неизвестен. На одном из серверов злоумышленников обнаружен ELF-файл, написанный на Go, содержащий инструменты для сканирования и разведки.

Опубликованная информация не содержит количества взломанных серверов и не предоставляет имена файлов, пути или хэши модулей, необходимые для проверки серверов.

Обнаружены параллельные фишинговые сети на вьетнамском, испанском и английском языках, а также инфраструктура, генерирующая новые домены ежедневно. Поскольку поддельные страницы уже имитируют магазины приложений, злоумышленники находятся в одном шаге от распространения вредоноса конечным пользователям.

Детали о пострадавших организациях и статусе очистки серверов не раскрывались.

Исследователи связывают эту группировку с Earth Berberoka — группировкой, документированной в 2022 году за целевые атаки на азартные сайты в Азии.

Linux-бэкдор Xnote, связанный с этой группировкой, использовался в атаках на критическую инфраструктуру Азии в марте текущего года.

oRAT, один из Linux-инструментов в арсенале группировки, был документирован как вредонос Earth Berberoka в версии 0.5.1 для Windows и macOS.

Безопасностью было обнаружено как минимум 65 Windows-серверов, в основном в Бразилии, Таиланде и Вьетнаме, взломанных в июне 2025 года. Злоумышленник установил собственный модуль для Internet Information Services под названием Gamshen.

Модуль Gamshen может выполнять SEO-фрод и используется для искусственного продвижения азартных сайтов.

Gamshen изменял ответ сервера только для запросов от Googlebot, оставляя обычных посетителей с запрошенной страницей.

Специалисты обнаружили идентичную технику перенаправления на IIS-серверах в сентябре 2025 года.

В июле 2025 года сообщалось об обнаружении более 630 000 URL-адресов, созданных на взломанных поддоменах gov.br. Эти страницы показывают наполненный ключевыми словами контент поисковикам, одновременно перенаправляя обычных пользователей на сайты ставок.

Часть информации была скрыта по согласованию с командой реагирования на инциденты бразильского правительства во время текущего расследования.

Целью атак было не просто взломать системы, а получить контроль над поисковой видимостью.